Вы просматриваете документацию Apigee Edge .
Перейдите в документацию Apigee X.info
Для обеспечения соответствия требованиям PCI в публичном облаке Apigee Edge клиент должен выполнить ряд действий и процессов в рамках «Модели совместной ответственности». Следующие пункты должны быть рассмотрены клиентами, которые приобрели пакет соответствия PCI и обязаны соблюдать требования PCI. Эти пункты являются самостоятельными в Edge и должны быть выполнены для обеспечения соответствия требованиям PCI для организации клиента. Основная идея заключается в том, что «Google обеспечивает безопасность платформы, а клиент обеспечивает безопасность своих данных».
Матрица ответственности клиента
Клиентам следует ссылаться на матрицу общей ответственности Google Cloud Platform: PCI DSS v4.0.1 и делиться ею со своим квалифицированным специалистом по оценке безопасности PCI при проведении собственного аудита PCI.
Сопоставление требований PCI
| Требование PCI | Раздел |
|---|---|
| Требование 7: Ограничить доступ к компонентам системы и данным держателей карт в зависимости от потребностей бизнеса. | |
| Требование 3: Защитить сохраненные данные учетной записи. | |
| Требование 10: Регистрировать и отслеживать все обращения к компонентам системы и данным держателей карт. | |
| Требование 8: Идентифицировать пользователей и аутентифицировать доступ к компонентам системы. | |
| Требование 11: Регулярно проверять безопасность систем и сетей. | |
| Требование 4: Защитить данные держателя карты с помощью надежной криптографии при передаче по открытым общедоступным сетям. | |
| Требование 3: Защитить сохраненные данные учетной записи. | |
| Требование 4: Защитить данные держателя карты с помощью надежной криптографии при передаче по открытым общедоступным сетям. |
Для получения подтверждения соответствия стандарту PCI DSS (AOC) откройте заявку в службу поддержки Apigee или свяжитесь со своей командой продаж Apigee.
Трассировка / Отладка
Трассировка/Отладка — это инструмент для устранения неполадок, позволяющий пользователю просматривать состояние и содержимое вызова API по мере его обработки в обработчике сообщений Apigee. Трассировка и отладка — это два названия одной и той же службы, но доступ к ней осуществляется разными способами. Трассировка — это название этой службы в пользовательском интерфейсе Edge. Отладка — это название той же службы при использовании через вызовы API. Использование термина «Трассировка» в этом документе допустимо как для трассировки, так и для отладки.
Во время сеанса трассировки применяется «маскирование данных». Этот инструмент позволяет блокировать отображение данных во время трассировки. См. раздел «Маскирование данных» ниже.
Для клиентов, соответствующих стандарту PCI, могут использоваться зашифрованные карты ключ-значение (KVM). Если используется зашифрованный KVM, трассировка по-прежнему может использоваться, но некоторые переменные не будут отображаться на экране трассировки. Для отображения этих переменных во время трассировки можно предпринять дополнительные шаги.
Подробные инструкции по использованию инструмента Trace доступны в разделе «Использование инструмента Trace» .
Подробную информацию о KVM-переключателях, включая зашифрованные KVM-переключатели, можно найти в разделе «Работа с сопоставлением ключ-значение» .
Использование/Разрешения
Доступ к трассировке управляется системой RBAC (управление доступом на основе ролей) для учетных записей пользователей в Edge. Подробные инструкции по использованию системы RBAC для предоставления и отзыва привилегий трассировки доступны в разделах «Назначение ролей» и «Создание пользовательских ролей в пользовательском интерфейсе» . Разрешения на трассировку позволяют пользователю запускать трассировку, останавливать трассировку и получать доступ к результатам сеанса трассировки.
Поскольку функция трассировки имеет доступ к содержимому вызовов API (формально называемому «телом сообщения»), важно учитывать, кто имеет доступ к выполнению трассировки. Поскольку управление пользователями является обязанностью клиента, предоставление разрешений на выполнение трассировки также является обязанностью клиента. Компания Apigee, как владелец платформы, имеет возможность добавлять пользователей в организацию клиента и назначать им привилегии. Эта возможность используется только по запросу клиента в случае, если кажется, что служба поддержки не работает, и анализ сеанса трассировки, как считается, предоставляет наиболее полную информацию о первопричине проблемы.
Маскирование данных
Маскирование данных предотвращает отображение конфиденциальных данных только во время сеанса трассировки/отладки, как в режиме трассировки (пользовательский интерфейс Edge), так и в бэкэнде при отладке (API Edge). Подробная информация о настройке маскирования доступна в разделе «Маскирование и скрытие данных» . Маскирование конфиденциальных данных является частью требования PCI 3 — Защита хранимых данных держателей карт.
Маскирование данных НЕ предотвращает их видимость в лог-файлах, кэше, аналитике и т. д. Для получения помощи по маскированию данных в логах рассмотрите возможность добавления регулярного выражения в файл logback.xml. Конфиденциальные данные, как правило, не следует записывать в кэш или аналитику без веского бизнес-обоснования и проверки со стороны служб безопасности и юридического отдела клиента.
кэш L1 и L2
Кэширование доступно клиентам PCI только для использования с нерегулируемыми данными. Кэш не следует использовать для данных держателей карт PCI (CHD); аудит соответствия PCI, проводимый Apigee, не одобрил его в качестве места хранения данных CHD. В соответствии с рекомендациями PCI ( Требование 3: Защита хранимых данных держателей карт ), данные PCI должны храниться только в месте, соответствующем требованиям PCI. Использование кэша L1 автоматически будет использовать и кэш L2. Кэш L1 работает только в памяти, в то время как кэш L2 записывает данные на диск для синхронизации между несколькими кэшами L1. Кэш L2 обеспечивает синхронизацию нескольких обработчиков сообщений в пределах региона и в глобальном масштабе. В настоящее время невозможно включить кэш L1 без наличия кэша L2. Кэш L2 записывает данные на диск для синхронизации с другими обработчиками сообщений в организации клиента. Поскольку кэш L2 записывает данные на диск, использование кэша для данных CHD или других данных с ограниченным доступом не поддерживается.
Использование кэша клиентами разрешено для данных, не относящихся к CHD, и других данных без ограничений. Мы не отключаем кэш по умолчанию для клиентов, соответствующих требованиям PCI, поскольку некоторые клиенты выполняют как вызовы API, связанные с PCI, так и с данными, не относящимися к PCI, через одну организацию. Поскольку эта возможность по-прежнему включена для клиентов, соответствующих требованиям PCI, ответственность за надлежащее использование сервиса и обучение своих пользователей тому, чтобы не использовать кэш, если в вызове API, вероятно, будут содержаться данные PCI, лежит на клиенте. Аудит соответствия требованиям PCI от Apigee не поддерживает данные CHD, хранящиеся в кэше.
Подробные инструкции по использованию кэша доступны в разделе «Добавление кэширования и сохранения данных» .
Журнал аудита
Клиенты имеют возможность просматривать журнал аудита всех административных действий, выполняемых в организации клиента, включая использование инструмента Trace. Подробные инструкции доступны здесь и в разделе «Использование инструмента Trace» . ( Требование PCI 10: Отслеживать и контролировать весь доступ к сетевым ресурсам и данным держателей карт )
Сложные требования к паролям или SAML
Клиентам с особыми требованиями к паролям следует использовать SAML для удовлетворения своих индивидуальных потребностей. См. раздел «Включение аутентификации SAML для Edge» . Edge также предлагает многофакторную аутентификацию ( требование PCI 8: Присвойте уникальный идентификатор каждому пользователю с доступом к компьютеру ). См. раздел «Включение двухфакторной аутентификации для вашей учетной записи Apigee» .
Безопасность конечных точек
Сканирование конечных точек
Сканирование и тестирование хостов необходимы для соответствия требованиям PCI ( Требование 11: Регулярно тестируйте системы и процессы безопасности ). В случае Edge Cloud клиенты несут ответственность за сканирование и тестирование своих API-конечных точек (иногда называемых «компонентами среды выполнения») в Edge. Тестирование со стороны клиента должно охватывать фактические прокси-сервисы API, размещенные в Edge, куда API-трафик отправляется перед обработкой и последующей доставкой в центр обработки данных клиента. Тестирование общих ресурсов, таких как пользовательский интерфейс портала управления, не разрешено для отдельных клиентов (отчет сторонней организации о тестировании общих сервисов предоставляется клиентам в рамках соглашения о неразглашении и по запросу).
Клиентам следует и рекомендуется тестировать свои API-интерфейсы. Ваше соглашение с Apigee не запрещает тестирование ваших API-интерфейсов, но мы не разрешаем вам тестировать общий пользовательский интерфейс управления. Однако, если вам потребуются дополнительные разъяснения, пожалуйста, создайте запрос в службу поддержки, указав в нем информацию о запланированном тестировании. Мы будем благодарны за предварительное уведомление Apigee, чтобы быть в курсе трафика тестирования.
Клиентам, тестирующим свои конечные точки, следует проверить наличие проблем, специфичных для API, проблем, связанных с сервисами Apigee, а также проверить TLS и другие настраиваемые параметры. О любых обнаруженных проблемах, связанных с сервисами Apigee, следует сообщить в Apigee через запрос в службу поддержки.
Большинство проблем, связанных с конечной точкой, решаются самими клиентами самостоятельно, и их можно устранить, изучив документацию Edge. Если же способы решения проблем неясны, пожалуйста, создайте запрос в службу поддержки.
Конфигурация TLS
В соответствии со стандартами PCI , SSL и ранние версии TLS необходимо перевести на защищенные версии. Клиенты несут ответственность за определение и настройку собственных конечных точек TLS для API-прокси. Это функция самообслуживания в Edge. Требования клиентов к шифрованию, протоколу и выбору алгоритмов сильно различаются и зависят от конкретных сценариев использования. Поскольку Apigee не знает подробностей проектирования API и полезной нагрузки данных каждого клиента, клиенты несут ответственность за определение подходящего шифрования для передаваемых данных. Подробные инструкции по настройке TLS доступны на странице TLS/SSL .
хранение данных
Для корректной работы Edge хранение данных внутри него не является обязательным. Однако для хранения данных в Edge доступны различные сервисы. Клиенты могут использовать кэширование, сопоставление ключей и значений или аналитику для хранения данных. Ни один из этих сервисов не разрешен для хранения данных держателей карт в соответствии с аудитом PCI от Apigee. В соответствии с требованием PCI 3 (Защита хранимых данных держателей карт) , данные PCI должны храниться только в местах, соответствующих требованиям PCI. Использование этих сервисов доступно клиентам для хранения данных, не соответствующих требованиям PCI, или других неограниченных данных, подпадающих под требования безопасности и законодательства клиента. Эти сервисы являются элементами самообслуживания клиента, поэтому клиент несет ответственность за их настройку таким образом, чтобы они не захватывали и не хранили данные держателей карт. Рекомендуется проверка конфигурации, политик и развертываний администраторами клиента во избежание случайного или злонамеренного использования сервисов хранения данных в Edge не соответствующим требованиям.
Шифрование данных
Инструменты шифрования данных не предоставляются клиентам для использования внутри Edge. Однако клиенты могут зашифровать свои данные PCI перед отправкой в Edge. Требование PCI 4: (Шифрование передачи данных держателя карты по открытым общедоступным сетям) рекомендует шифровать данные держателя карты по открытым общедоступным сетям. Зашифрованные данные в полезной нагрузке (или теле сообщения) не препятствуют работе Edge. Некоторые политики Edge могут быть не в состоянии взаимодействовать с данными, если они получены клиентом в зашифрованном виде. Например, преобразование невозможно, если сами данные недоступны для изменения в Edge. Но другие политики, а также политики и пакеты, созданные клиентом, будут работать, даже если полезная нагрузка данных зашифрована.